Błąd programistyczny w komponencie IS-OIL systemu SAP ECC oraz SAP S/4HANA umożliwia uwierzytelnionemu atakującemu wstrzyknięcie dowolnego polecenia systemowego przez niezabezpieczony parametr. Podatność jest krytyczna, ponieważ pozwala na przejęcie kontroli nad systemem, modyfikację danych oraz jego wyłączenie.
▸ Pokaż oryginał (EN)
Due to programming error in function module and report, IS-OIL component in SAP ECC and SAP S/4HANA allows an authenticated attacker to inject an arbitrary operating system command into an unprotected parameter in a common (default) extension. On successful exploitation, the attacker can read or modify the system data as well as shut down the system.
Podatność wynika z błędu programistycznego w module funkcyjnym oraz raporcie należącym do komponentu IS-OIL. Niezabezpieczony parametr w domyślnym rozszerzeniu systemu nie jest poddawany właściwej walidacji ani sanityzacji danych wejściowych. Uwierzytelniony atakujący może przekazać do tego parametru złośliwe polecenie systemu operacyjnego, które zostanie wykonane z uprawnieniami procesu aplikacji SAP.
Skuteczne wykorzystanie podatności pozwala atakującemu na odczyt lub modyfikację danych systemowych, a także na wyłączenie całego systemu SAP, co może prowadzić do poważnych zakłóceń ciągłości działania organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Note 3350297 dostępna w SAP Support Portal (me.sap.com). Zaleca się pilne wdrożenie poprawek w ramach cyklu aktualizacji SAP Security Patch Day.
SAP ECC oraz SAP S/4HANA z zainstalowanym komponentem IS-OIL — dokładne wersje wskazane w referencjach producenta (SAP Note 3350297)
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSap Netweaver
APPSap600602603604605606617618800802803804805806807
Powiązane podatności
SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści
SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer
SAP NetWeaver Visual Composer — RCE przez path traversal przy uploadzie pliku
Path Traversal w SAP NetWeaver UDDI Server (Services Registry)
SAP NetWeaver 7.0 — RCE i DoS przez błąd w funkcji DiagTraceHex()